Investigadores de seguridad de Apiiro han descubierto una importante vulnerabilidad de día cero en la cadena de suministro de software en la popular plataforma de entrega continua de código abierto, Argo CD.
Utilizada por miles de organizaciones en todo el mundo, Argo CD es una herramienta que lee las configuraciones del entorno (escritas como un gráfico de helm, archivos kustomize, jsonnet o archivos YAML simples) desde los repositorios git y las aplica a los espacios de nombres de Kubernetes. La plataforma puede gestionar la ejecución y la supervisión del despliegue de la aplicación después de la integración.
El fallo (CVE-2022-24348) permite a los atacantes acceder y exfiltrar información sensible como contraseñas y claves de API.
La explotación de la falla puede conducir a la escalada de privilegios, la divulgación de información sensible, los ataques de movimiento lateral y más.
El ataque comienza con el actor de la amenaza construyendo un Helm Chart malicioso de Kubernetes, un archivo YAML que incorpora diferentes campos para formar una declaración de recursos y configuraciones necesarias para desplegar una aplicación.
Usando el Helm Chart, el atacante construye una configuración falsa para explotar una vulnerabilidad de confusión de análisis para acceder a información restringida.
Por último, el atacante extrae datos sensibles como claves de API y contraseñas que pueden ser aprovechadas para llevar a cabo ataques de seguimiento y facilitar el movimiento lateral dentro de la red de la víctima.
Apiiro informó del ataque a Argo CD el 30 de enero de 2022. Tras analizar el alcance y el impacto de la vulnerabilidad, el proveedor creó un parche para solucionar el problema. Los avisos y el parche se publicaron el jueves.